[独家]庆南银行安全检查1项不达标……已完成部分网页漏洞整改
金融监督院下发的“信息技术安全自查清单”
12项中1项被评为“未达标”
退休员工信息查询、外国人账户登记
相关页面已删除
在金融监督院要求金融业开展安全检查后,各银行和信用卡公司已完成紧急检查。据悉,BNK庆南银行在部分检查项目中自评为“有待改进”。
据8日国会政务委员会所属人民力量党议员室Park Seonghun从BNK庆南银行收到的《IT安全自查清单》,庆南银行在12项检查内容中有1项自评为“有待改进”。
此前,金融监督院将掌握的攻击者互联网地址(IP)名单共享给整个金融业,并紧急要求各机构在当天之前完成安全自查及不足事项的整改。与此同时,金融监督院向金融机构发放了一份包含12项内容的清单,包括:是否屏蔽已共享的攻击者IP、是否存在通过相关IP发起的入侵企图及造成的损失,以及实时安全监控体系是否正常运行等。
被评为“有待改进”的项目,是检查并验证对外系统(如网页)是否遗漏身份认证与授权验证功能,以及是否存在访问控制漏洞。其余11项均被评为“适当”。
庆南银行对所有无需登录、普通用户等即可访问的对外系统页面开展了紧急检查。该行表示,检查过程中还发现了一些虽设有登录程序、但部分安全措施仍不到位的页面。
庆南银行表示,该行每年都会定期检查电子金融基础设施和公开网站的漏洞,其中前者每年检查1次,后者每年检查2次,检查内容包括身份认证和访问控制等。该行还通过金融安全院和自有攻击面管理工具识别并管理对外暴露资产,但补充称,利用这些检查工具难以判断普通用户是否能够访问相关资产。
这意味着,仅凭现有检查工具,难以充分确认对外暴露系统是否可被访问,也凸显出有必要完善对外暴露资产的访问控制检查体系。
根据庆南银行提交的《未采取措施事由书》,该行已对本次检查中发现的部分存在不足的页面采取删除和整改措施。有关查询离职员工信息的网站页面,以及通过移动网页办理外国人账户登记的相关页面均已删除。针对在线查询退休金运营状况的页面,该行已于6日增设认证程序。
金融监督院计划汇总并分析此次检查结果后,与金融委员会共享。金融委员会将据此对认为有必要开展现场核查的金融机构进行检查,并计划将普遍暴露出的漏洞纳入制度改进。金融委员会相关人士表示:“对于认为有必要进行现场核查的机构,我们将开展现场检查,并以普遍被认定为存在不足的漏洞为重点改进相关制度。”
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。